Attack Surface Analyzer fue una herramienta creada para analizar los cambios realizados en la superficie de ataque de los sistemas operativos desde Windows Vista en adelante. Fue una herramienta recomendada por Microsoft en sus directrices SDL [ 1 ] durante la etapa de verificación del desarrollo.
Historia
Según el equipo SDL de Microsoft , [ 2 ] no contaban con una herramienta integral para verificar los cambios realizados en la superficie de ataque del sistema operativo Windows antes del desarrollo de Attack Surface Analyzer. Verificar los efectos de las diversas instalaciones de software en el sistema era un problema desde el desarrollo de Windows Server 2003. En aquel entonces, tenían que usar múltiples herramientas para cada tipo de cambio realizado en la superficie de ataque. [ 3 ] Era un proceso tedioso tener que verificar todo una y otra vez y usar múltiples herramientas.
Fue este problema el que llevó a Microsoft a crear una aplicación con la que los desarrolladores pudieran analizar los cambios realizados en la superficie de ataque de Windows. Inicialmente, fue utilizada por los desarrolladores de Microsoft. Posteriormente, el 18 de enero de 2011, se lanzó públicamente una versión beta (versión 5.1.3.0) de una herramienta llamada Attack Surface Analyzer para evaluadores y administradores de TI. Attack Surface Analyzer puede comparar dos conjuntos de datos de análisis de un sistema: el análisis de referencia [ 4 ] y el análisis del producto [ 5 ] . Existen versiones de 32 y 64 bits [ 6 ] para Windows Vista y Windows 7 (y sus respectivas ediciones de servidor). No hay noticias sobre el lanzamiento de una versión para Windows XP.
Características
Análisis de diferentes categorías de amenazas
Attack Surface Analyzer es una herramienta integral para analizar los cambios realizados en las distintas partes de la superficie de ataque del sistema operativo Windows 6 (incluidos Windows Vista y Windows 7). Con esta herramienta, puede analizar los cambios realizados en el Registro, los permisos de archivos, el servidor Windows IIS, los ensamblados GAC y mucho más. [ 7 ] Según Microsoft, es la misma herramienta que utilizan los ingenieros del equipo de seguridad de Microsoft para analizar los efectos de la instalación de software en el sistema operativo Windows.
Esto no habría sido posible sin una herramienta integral. Habría sido necesario usar software diferente para cada componente de Windows y luego combinar los efectos de forma lógica manualmente. La herramienta enumera los distintos elementos que detecta durante el análisis del sistema. Estos elementos son:
- archivos
- claves de registro
- información de memoria
- ventanas
- Firewall de Windows
- Ensamblajes GAC
- acciones de red
- Sesiones de inicio de sesión
- puertos
- tuberías con nombre
- tareas de ejecución automática
- Puntos finales RPC
- procesos
- trapos
- ordenadores de sobremesa
- asas
- Servidor de servicios de información de Internet de Microsoft
La lista anterior incluye una recopilación exhaustiva de elementos, tanto posibles como importantes, que pueden modificarse al instalar nuevo software en el sistema. Si bien algunos programas solo modifican algunos elementos de la lista, otros pueden alterar varios elementos diferentes del sistema. Attack Surface Analyzer los integra todos para facilitar el análisis de todas las partes.
Amenazas de reclutamiento
Si bien Attack Surface Analyzer puede indicar con certeza los cambios, en algunos casos también podrá señalar que un cambio específico en la configuración está causando una amenaza. Por el momento, la herramienta no enumera las amenazas en todas las categorías (o partes del sistema operativo) que analiza, sino solo en algunas, entre las que destacan los problemas en las configuraciones de los servicios, las ACL del sistema de archivos y los problemas relacionados con los procesos que se ejecutan en el sistema. [ 8 ]
Determinación de la gravedad de la amenaza
Obtener la lista de amenazas al sistema es una gran ventaja cuando proviene de un software de Microsoft. Después de todo, nadie conoce Windows mejor que Microsoft. Con la creciente preocupación de Microsoft por la seguridad, es importante que el equipo de TI de una empresa conozca la gravedad de cada amenaza. El Analizador de Superficie de Ataque también muestra la gravedad de las amenazas que detecta. Sin embargo, parece que no informa la gravedad de cada amenaza individualmente, sino que la muestra según su categoría. Por ejemplo, la gravedad de la amenaza causada por "Ejecutables con ACL débiles " (nivel de gravedad 1) es menor que la causada por "Procesos con tokens de suplantación" (nivel de gravedad 2). Sin duda, sería deseable que se mostrara el nivel de gravedad de cada amenaza en lugar de solo la categoría a la que pertenece. Sin embargo, no hay información sobre cuándo estará disponible esta función.
Ayuda integrada
Cada organización cuenta con expertos en diversos ámbitos de la seguridad. Puede darse el caso de que un experto en seguridad de redes desconozca los detalles y la terminología de otro ámbito (por ejemplo, los Servicios de Windows). Sin embargo, ambos aspectos pueden estar relacionados. Si bien no es posible (y en algunos casos no es importante) que los expertos de dos equipos de seguridad conozcan a fondo la terminología que utiliza el otro, podría ser necesario en ciertos casos. El informe generado por el Analizador de Superficie de Ataque incluye una breve descripción (junto con un enlace a la biblioteca de TechNet que describe el término en detalle) de todas las amenazas y cambios en la superficie de ataque. Aunque esta breve descripción suele ser suficiente para los expertos, podría ser necesaria en otros casos. Microsoft ha facilitado la búsqueda del recurso adecuado para el término, en lugar de depender de los motores de búsqueda web .
Organización de los cambios realizados en la superficie de ataque.
La superficie de ataque del sistema operativo Windows abarca diversas partes del sistema. Si todos los cambios se presentaran en orden cronológico, sería difícil comprender el informe. Attack Surface Analyzer facilita la navegación al usuario al clasificar las amenazas por categorías y proporcionar una tabla de contenido en una página HTML.
Generación de informes
Attack Surface Analyzer puede comparar dos conjuntos de datos de escaneo (generados por sí mismo en dos escaneos diferentes) y generar un informe, que luego se puede visualizar en formato HTML . También es posible ejecutar los escaneos en un sistema y luego generar el informe en otro sistema utilizando la misma herramienta. Esto es útil para los clientes de Windows Vista, ya que no es posible generar informes con la versión actual de Attack Surface Analyzer en Windows Vista. [ 9 ] En tal caso, Attack Surface Analyzer se puede usar para ejecutar escaneos en el cliente de Windows Vista, transferir los archivos de resultados del escaneo a una computadora con Windows 7 y luego generar y visualizar el informe en la computadora con Windows 7.
Requisitos del sistema
Attack Surface Analyzer funciona en los sistemas operativos Windows 6.X, pero la generación de informes solo es posible en la versión 6.1. A continuación se detallan los requisitos del sistema de Attack Surface Analyzer (según la página de descarga oficial):
Instalable en : Windows Vista , Windows 7 , Windows Server 2008 y Windows Server 2008 R2
Recopilación de datos de superficie de ataque : Windows Vista, Windows 7, Windows Server 2008 y Windows Server 2008 R2
Análisis de datos de superficie de ataque y generación de informes : Windows 7 o Windows Server 2008 R2 con Microsoft .Net 3.5 SP1
Microsoft no ha especificado requisitos de hardware por separado. La herramienta debería funcionar en cualquier equipo que cumpla con los requisitos de hardware del sistema operativo instalado. Sin embargo, tenga en cuenta que el tiempo de ejecución para la generación de datos de escaneo e informe depende de las capacidades del hardware (un hardware superior permitirá un procesamiento más rápido).
Escaneos
Attack Surface Analyzer enumera dos tipos de análisis: el análisis de referencia y el análisis del producto. En términos técnicos estrictos, ambos análisis son iguales. La diferencia entre ellos es lógica, no técnica.
Exploración de referencia
Este es el análisis que el usuario ejecutará para generar los datos del sistema inicial. Estos datos se comparan con el análisis del producto. Tras ejecutar el análisis de referencia , se instala el producto cuyo efecto en la superficie de ataque del sistema operativo se va a comprobar. La instalación modifica la configuración del sistema (posiblemente) instalando servicios, cambiando las reglas del firewall, instalando nuevos ensamblados .NET , etc. El análisis de referencia es un análisis lógico que ejecuta el usuario mediante Attack Surface Analyzer y que genera el archivo con la configuración del sistema antes de la instalación de este software.
Escaneo del producto
El análisis del producto indica el estado del sistema tras la instalación del producto. En este contexto, el producto es el software cuyos efectos en el sistema tras la instalación se deben verificar. Para generar un informe, se requieren al menos dos análisis. El análisis del producto captura los cambios realizados en el sistema tras la instalación del software bajo prueba. Los datos generados en este análisis se comparan con los datos del análisis de referencia para detectar cambios en la configuración del sistema en diferentes puntos. Cabe destacar que Attack Surface Analyzer permite capturar más de un estado del sistema y utilizar cualquier combinación de ellos para generar el informe. Sin embargo, el análisis de referencia debe ser el que se realizó antes que el otro. El segundo se denomina automáticamente análisis del producto.
Véase también
Enlaces externos
- Descargar Analizador de Superficie de Ataque
- Preguntas frecuentes no oficiales del analizador de superficie de ataque
- El analizador de superficie de ataque de Microsoft arroja luz sobre las vulnerabilidades del software.
- ¿Cómo analizar la superficie de ataque utilizando Attack Surface Analyzer?
- Analizador de superficie de ataque para Windows 7
- Un gigante del software presenta tecnología y servicios de consultoría para la seguridad de las aplicaciones.
- Vulnerabilidades y superficie de ataque
- El ciclo de vida del desarrollo de la seguridad informática confiable (Artículo de MSDN)
Referencias
- ↑ Herramientas SDL
- ↑ Anuncio de lanzamiento de ASA en el blog de MSDN
- ↑ problemas antes de que ASA estuviera disponible
- ↑ Análisis de línea base ¿Qué es el Análisis de línea base en el Analizador de superficie de ataque de Windows? Archivado el 21 de noviembre de 2015 en Wayback Machine .
- ↑ Análisis de producto ¿Qué es el Análisis de producto en el Analizador de superficie de ataque de Windows? Archivado el 21 de noviembre de 2015 en Wayback Machine .
- ↑ Disponibilidad de ASA para versiones de 32 y 64 bits para Vista y 7
- ↑ Mejores características de Attack Surface Analyzer. Archivado el 4 de enero de 2015 en Wayback Machine .
- ↑ Bourgeois, Dave; Bourgeois, David T. (2014-02-28). "Capítulo 6: Seguridad de los sistemas de información" .
{{cite journal}}: Para citar una revista se requiere|journal=( ayuda ) - ↑ No es posible generar informes en Windows Vista. Archivado el 21 de febrero de 2011 en Wayback Machine . No es posible generar informes en Windows 6.0: dice Microsoft.
Enlaces externos
- Sitio web oficial en Wayback Machine (archivado el 27/06/2012)
- Software de seguridad informática
- Software de Microsoft